🔒 Responsible Disclosure
Vulnerability Disclosure Policy
Zweck
COSIC nimmt die Sicherheit seiner Produkte und Dienste ernst. Diese Policy beschreibt, wie Sicherheitsforscher Schwachstellen verantwortungsvoll melden koennen und wie COSIC darauf reagiert.
Schwachstelle melden
Bitte melden Sie Schwachstellen per E-Mail an security@cosic.eu. Bitte geben Sie folgende Informationen an:
- Betroffenes Produkt oder System (z.B. cosic.eu, MANTIS, NEAT)
- Beschreibung der Schwachstelle und moegliche Auswirkungen
- Schritte zur Reproduktion
- Ihre Kontaktdaten fuer Rueckfragen (optional, aber empfohlen)
Regeln fuer Forscher
- Nutzen Sie Schwachstellen nicht aus und greifen Sie nicht auf fremde Daten zu
- Fuehren Sie keine Denial-of-Service-Angriffe durch
- Veraendern oder loeschen Sie keine Daten
- Geben Sie die Schwachstelle nicht oeffentlich bekannt, bevor sie behoben ist
- Halten Sie sich an geltendes Recht
Unsere Reaktion
- Bestaetigung des Eingangs innerhalb von 3 Werktagen
- Erste Bewertung und Priorisierung innerhalb von 10 Werktagen
- Regelmaessige Updates zum Behebungsstatus
- Benachrichtigung, sobald die Schwachstelle behoben ist
Geltungsbereich
Diese Policy gilt fuer folgende Produkte und Dienste:
- cosic.eu
- shop.cosic.eu
- MANTIS
- NEAT
Ausgeschlossen
- Social Engineering (Phishing, Pretexting)
- Physische Angriffe
- Schwachstellen in Drittanbieter-Diensten (z.B. FastSpring)
- Automatisierte Schwachstellen-Scans ohne Genehmigung
Rechtlicher Schutz
Wenn Sie sich an diese Policy halten, werden wir keine rechtlichen Schritte gegen Sie einleiten. Wir betrachten Ihre Forschung als autorisierte Sicherheitspruefung im Sinne des geltenden Rechts.